"CVE-2026-2348: Kritische XSS-Lücke im Drupal Modul 'QuickEdit'"
Autor: Drupal Security Team
⚠️ CVE-Referenzen:
CVE-2026-2348
CVE-2026-2349
Zusammenfassung
Eine kritische Sicherheitslücke in der Drupal-Erweiterung "QuickEdit" ermöglicht Angreifern das Einschleusen von bösartigem Code. Betroffen sind Versionen unter 1.0.5 und ab 2.0.0 bis 2.0.1. Der Fehler tritt bei der Bearbeitung von Inhalten auf und kann zu einer persistenten Cross-Site-Scripting-Schwachstelle führen. Zum Glück können Angreifer die Lücke nur ausnutzen, wenn ihnen Berechtigungen zum Erstellen oder Bearbeiten von Inhalten gewährt wurden. Die Aktualisierung auf die neueste Version behebt das Problem.
Project: Quick EditDate: 2026-February-11Security risk: Moderately critical 14 ∕ 25 AC:Basic/A:User/CI:Some/II:Some/E:Theoretical/TD:AllVulnerability: Cross-site ScriptingAffected versions: <1.0.5 || >=2.0.0 <2.0.1CVE IDs: CVE-2026-2348Description: This module allows content to be edited in-place.
The module doesn't sufficiently sanitize certain image-related values during the editing process leading to a persistent Cross-site Scripting (XSS) vulnerability.
This vulnerability is mitigated by the fact that an attacker must have permission to create or edit an affected field.Solution: Install the latest version:
If you use the QuickEdit module for Drupal 9, upgrade to 2.0.1 or 1.0.5
Reported By:
Drew Webber (mcdruid) of the Drupal Security Team
Fixed By:
Derek Wright (dww)
Vladimir Roudakov (vladimiraus)
Coordinated By:
Greg Knaddison (greggles) of the Drupal Security Team
Drew Webber (mcdruid) of the Drupal Security Team
Quelle: www.drupal.org